Что такое SSL-сертификат и зачем он вашему сайту

SSL-сертификат — файл на сервере, который подтверждает права на домен, то есть на адрес сайта, и включает шифрование. Сайт открывается по HTTPS — это защищённая версия обычного веб-протокола, и введённое в форму посторонние уже не прочитают. Без него браузер пишет «Не защищено», а платёжный шлюз не подключится. Разбираем виды, цену и установку — и где взять бесплатный у провайдеров из рейтинга виртуального хостинга.

Короткий ответ

SSL-сертификат — это файл на сервере сайта, который подтверждает, что домен принадлежит вам, и даёт браузеру материал для шифрования. С ним адрес открывается по HTTPS и с замком в адресной строке, без него посетитель видит пометку «Не защищено», а всё, что он ввёл в форму, уходит по сети открытым текстом.

Для большинства сайтов вопрос закрывается за 10 минут и бесплатно. Почти все провайдеры из нашего рейтинга виртуального хостинга — это площадки, на которых лежат файлы вашего сайта, — выпускают бесплатный сертификат прямо из панели управления и сами перевыпускают его каждые 90 дней. Платить есть смысл там, где нужна проверка юридического лица или один сертификат сразу на десятки поддоменов.

Дальше разберём, что такое SSL-сертификат по сути, чем DV отличается от OV и EV, во сколько обходится защита сайта за год и что делать, когда браузер ругается на просроченный сертификат.

Ваш случайС чего начатьПочему
Визитка, блог или лендинг на готовой системе управления сайтом (CMS)Бесплатный DV из панели — например, у Timeweb или BegetПроверка идёт только по домену, выпуск занимает минуты, продление автоматическое
Интернет-магазин с оплатой на сайтеDV или OV плюс хостинг для WordPress с автопродлениемПлатёжный шлюз не подключится к сайту без HTTPS, а покупатель не введёт карту на странице с предупреждением
Десятки поддоменов: shop, lk, apiWildcard-сертификат — один файл «со звёздочкой» на все поддомены; оформить удобно через Рег.ру, домен и сертификат будут в одном кабинетеОдин сертификат закрывает все поддомены, не нужно следить за сроками по каждому
Корпоративный портал с персональными даннымиOV-сертификат и переезд на виртуальный сервер VPS/VDS или выделенный серверНужен контроль над настройками сервера и подтверждение организации в сертификате
Сайт, который уже ловит атакиХостинг с защитой от DDoS и сертификат на стороне провайдераТрафик расшифровывается на фильтрующем узле, иначе фильтр не видит сами запросы к страницам сайта

Что такое SSL-сертификат и как он работает

Формально протокол SSL устарел ещё в 2015 году, и сегодня соединение шифрует его наследник — TLS версий 1.2 и 1.3. TLS и есть тот самый протокол шифрования: замок в браузере ставит именно он. Название прижилось, поэтому в панелях хостинга и в счетах вы увидите именно «SSL-сертификат». По сути это текстовый файл с публичным ключом и сведениями о домене, подписанный удостоверяющим центром — организацией, которой браузеры доверяют по умолчанию.

Когда посетитель открывает ваш сайт, браузер и сервер делают рукопожатие. Сервер отдаёт сертификат, браузер проверяет подпись центра сертификации, срок действия и совпадение имени домена, а затем стороны договариваются об одноразовом ключе. Дальше весь обмен идёт симметричным шифрованием — быстро и незаметно для человека, за доли секунды.

Доверие держится на цепочке. В хранилище операционной системы и браузера лежат корневые сертификаты нескольких десятков центров, ваш сертификат подписан промежуточным, промежуточный — корневым. Если хоть одно звено не сходится, браузер показывает предупреждение и посетитель до сайта не доходит.

  • Домен, для которого выпущен сертификат, и список альтернативных имён
  • Публичный ключ — вторую половину, приватный ключ, сервер никому не отдаёт
  • Кто выпустил — название удостоверяющего центра и его подпись
  • Срок действия — дата начала и дата окончания, после неё файл недействителен
  • Сведения об организации — только у типов с проверкой компании
Совет te9Совет te9: сертификат защищает канал, а не сайт. Если на сервере устаревшая CMS или слабый пароль администратора, замок в адресной строке не спасёт — за это отвечают отдельные меры и решения из подборки информационной безопасности.

Зачем SSL-сертификат нужен владельцу сайта

Первая причина — данные. Через формы заказа и обратной связи проходят имена, телефоны и адреса, то есть персональные данные. За их защиту вы отвечаете по 152-ФЗ — закону о персональных данных. Шифрование канала — базовая техническая мера, которую проверяющий ждёт увидеть в первую очередь, и она же закрывает риск перехвата в открытых сетях.

Вторая причина — браузеры. Chrome помечает страницы без HTTPS как «Не защищено» с июля 2018 года, а если на такой странице есть поле для пароля или карты, предупреждение становится красным. Люди читают эти пометки: часть посетителей закрывает вкладку, не разбираясь, и вы теряете заявки ещё до формы.

Третья причина — деньги. Платёжные шлюзы и банки-эквайеры не подключат сайт без HTTPS: этого требует PCI DSS — международный стандарт безопасности карточных платежей, по которому передавать реквизиты карты по открытому каналу нельзя. То же касается интеграций по API — так называют программный интерфейс, через который сервисы обмениваются данными, — приёма уведомлений от сторонних систем и подключения касс — партнёры просто не примут адрес на http.

Есть и техническая выгода: HTTP/2 и HTTP/3, которые заметно ускоряют загрузку многофайловых страниц, в браузерах работают только поверх TLS. Быстрая площадка с современным стеком найдётся в подборке быстрого хостинга на SSD.

Timeweb 9.7/10

Тем, кто запускает сайт без технических знаний: массовый хостинг с удобной панелью, CMS в один клик и бесплатным переносом

Подробнее о сервисе

Виды сертификатов по проверке: DV, OV и EV

Первое деление — по глубине проверки того, кому выдают файл. Domain Validation, сокращённо DV, — это «проверка домена». Центр сертификации убеждается только в том, что адрес сайта под вашим контролем. Он просит добавить специальную запись в DNS — так называется адресная книга интернета, которая связывает домен с сервером, — либо положить файл в каталог сайта, либо ответить на письмо на административный адрес. Проверка автоматическая, весь выпуск занимает от 2 до 15 минут.

Organization Validation, сокращённо OV, — это «проверка организации». К проверке домена здесь добавляется проверка самой компании. Удостоверяющий центр сверяет название и адрес с государственными реестрами, иногда звонит по телефону из открытых источников, поэтому выпуск занимает 1–5 рабочих дней. В деталях сертификата посетитель увидит юридическое лицо, а не только домен.

Extended Validation, сокращённо EV, — это «расширенная проверка», самый строгий вариант. Документы изучают глубже, а выпуск занимает до 10 рабочих дней. Раньше он давал зелёную строку с названием компании, но браузеры убрали этот индикатор ещё в 2019 году, так что визуальной разницы для обычного посетителя почти не осталось.

ТипЧто проверяет центрСрок выпускаКому подходит
DVТолько контроль над доменом2–15 минутБлоги, визитки, лендинги, небольшие магазины
OVДомен и юридическое лицо в реестрах1–5 рабочих днейКорпоративные сайты, порталы, финансовые сервисы
EVДомен, юрлицо и расширенный пакет документовдо 10 рабочих днейБанки, страховые, крупные площадки с высоким чеком

Для поисковых систем и браузеров все три типа равны: шифрование одинаковое, замок одинаковый. Разница — в том, что увидит посетитель, который откроет детали сертификата, и в гарантиях удостоверяющего центра.

Покрытие: один домен, wildcard и мультидомен

Второе деление — по числу адресов, которые закрывает один файл. Обычный сертификат выдаётся на одно имя, чаще всего сразу на пару вида example.ru и www.example.ru. Этого хватает, пока у сайта нет отдельных разделов на поддоменах.

Wildcard — это сертификат «со звёздочкой»: одним файлом он закрывает все поддомены одного уровня: shop.example.ru, lk.example.ru, api.example.ru и любые новые, которые вы создадите завтра. Важная деталь — вложенность: сертификат на «звёздочку» для example.ru не подойдёт для dev.shop.example.ru, для второго уровня нужен отдельный. Бесплатные wildcard тоже существуют, но выпускаются только через подтверждение по DNS.

Мультидоменный сертификат объединяет разные домены в одном файле. В документации его называют SAN, от Subject Alternative Name, то есть «список альтернативных имён»; закрывает он — обычно до 100 имён. Это удобно, когда у компании несколько проектов и зон: основной сайт, региональные адреса, домен в другой зоне. Управлять доменами и сертификатами в одном кабинете проще у регистраторов с хостингом.

ПокрытиеЧто закрываетКогда брать
Один доменexample.ru и www.example.ruОдин сайт без поддоменов
WildcardВсе поддомены одного уровня: shop, lk, apiМагазин с личным кабинетом, API, поддоменами городов
Мультидомен (SAN)До 100 разных доменов в одном файлеНесколько проектов или зон у одной компании

Рег.ру 9.7/10

Тем, кто хочет держать домены, хостинг и серверы у одного провайдера — в крупнейшем регистраторе рунета

Подробнее о сервисе

Бесплатный или платный: считаем на год

Бесплатные DV-сертификаты выпускают некоммерческие центры, самый известный — Let's Encrypt. Срок действия 90 дней, ограничений по трафику нет. Продление автоматическое: сервер сам обновляет файл по протоколу ACME, никакой ручной работы это не требует. Шифрование там ровно то же самое, что в платном DV: браузер не отличает их ничем, кроме имени эмитента.

Посчитаем на год. Тариф виртуального хостинга у Timeweb стартует от 180 ₽/мес, у Beget — от 420 ₽/мес, и у обоих бесплатные сертификаты входят в тариф (по данным te9 на июль 2026 года). Годовая стоимость всей площадки с защищённым соединением — от 2 160 ₽ до 5 040 ₽, отдельной строки за сертификат в счёте не будет.

Платный сертификат — это уже другая статья расходов: стоимость самого файла плюс работа по перевыпуску раз в год. Он оправдан в трёх случаях: нужна проверка организации в деталях сертификата, нужен один wildcard или SAN вместо десятка отдельных файлов, нужна страховая гарантия удостоверяющего центра для тендера или требований контрагента.

  • Берите бесплатный, если у вас один сайт, стандартная CMS и панель провайдера с автопродлением
  • Берите платный DV или OV, если работаете с юрлицами и в договорах указаны требования к сертификату
  • Берите wildcard, если поддоменов больше пяти и они появляются регулярно
  • Не платите за EV, если в вашей категории это не отраслевой стандарт — визуальной отдачи нет
  • Считайте не файл, а процесс: ручной перевыпуск раз в год — это ещё 1–2 часа работы админа

Как выпустить и установить сертификат на хостинге

На виртуальном хостинге всё делается кнопкой. В панели есть раздел «SSL-сертификаты» или «Безопасность», там вы выбираете домен, отмечаете бесплатный сертификат и подтверждаете выпуск. Дальше провайдер сам добавит запись для проверки, получит файл и подключит его к сайту — обычно за 5–15 минут.

Раздел сертификатов в панели хостинга: статус, срок и кнопка выпуска (иллюстрация интерфейса)
Раздел сертификатов в панели хостинга: статус, срок и кнопка выпуска (иллюстрация интерфейса)

Если сертификат внешний, порядок другой. Сначала на сервере создают приватный ключ и запрос на выпуск — его называют CSR. Затем этот запрос отправляют в удостоверяющий центр и проходят проверку. В ответ приходит файл сертификата и цепочка промежуточных. Их загружают в панель: там три поля — сертификат, приватный ключ, цепочка.

Остаётся включить HTTPS для посетителей. Настройте постоянное перенаправление с http на https и с версии без www на основную, поправьте абсолютные ссылки на картинки и скрипты внутри шаблона, укажите главное зеркало в Яндекс Вебмастере. Без этого сайт откроется по обоим протоколам, а браузер будет ругаться на смешанное содержимое.

Совет te9Совет te9: перед переключением сделайте резервную копию и проверьте сайт по адресу https:// вручную, страниц двадцать, включая корзину и формы. Ежедневные автобэкапы есть не у всех, поэтому мы отмечаем их в карточках провайдеров и учитываем в методологии оценки.

Beget 9.7/10

Владельцам сайтов на WordPress и Битрикс, которым нужен надёжный хостинг с человеческой панелью и поддержкой

Подробнее о сервисе

Автопродление и что значит «Подключение не защищено»

Автопродление — главная причина выбирать бесплатный сертификат из панели, а не ставить файл руками. Провайдер запускает перевыпуск заранее, обычно за 30 дней до конца срока, и меняет файл без вашего участия. Если вы поставили сертификат вручную на своём сервере, продление — ваша забота, и напоминание в календаре здесь не роскошь.

Сроки жизни сертификатов сокращаются. С сентября 2020 года максимум для публичных TLS-сертификатов — 398 дней. Дальше этот предел снижается ступенями: так решил отраслевой форум CA/Browser, где договариваются удостоверяющие центры и разработчики браузеров. С марта 2026 года максимум — 200 дней, с 2027 года — около 100 дней, к 2029 году — 47 дней. Вывод простой: процесс должен быть автоматическим, ручной перевыпуск скоро станет нереальным по трудозатратам.

Детали сертификата в браузере: кем выдан и до какой даты действует (иллюстрация интерфейса)
Детали сертификата в браузере: кем выдан и до какой даты действует (иллюстрация интерфейса)

Теперь про ошибки. Красный экран «Подключение не защищено» — это не один сбой, а семейство разных, и по коду понятно, куда смотреть. Самая частая причина — истёкший срок: сайт работает, содержимое отдаётся, но браузер отказывается его показывать без предупреждения, и посетители уходят.

Что показывает браузерЧто произошлоЧто делать
ERR_CERT_DATE_INVALIDСрок действия закончился или сбито время на сервереПеревыпустить сертификат, проверить синхронизацию времени
ERR_CERT_COMMON_NAME_INVALIDДомен в сертификате не совпадает с адресом сайтаВыпустить файл на нужное имя или добавить его в список альтернативных
ERR_CERT_AUTHORITY_INVALIDБраузер не знает удостоверяющий центр или потеряна цепочкаЗагрузить промежуточные сертификаты, проверить корневой в системе
Замок с восклицательным знакомСмешанное содержимое: часть файлов грузится по httpЗаменить абсолютные ссылки в шаблоне на относительные или https

Как SSL влияет на поиск и конверсию

Поисковые системы давно ждут HTTPS. Google подтвердил его как лёгкий фактор ранжирования ещё в 2014 году, Яндекс рекомендует защищённый протокол и корректно индексирует такие сайты. Прямого рывка в топ переезд не даст, но на равных сайтах отсутствие сертификата — минус, а на коммерческих запросах — ещё и вопрос доверия асессора.

Важнее аккуратность переезда. Смена протокола — это смена главного зеркала, и если вы не настроили перенаправления и не указали основной адрес в панели вебмастера, часть страниц какое-то время будет переиндексироваться. Обычно всё восстанавливается за несколько недель, но лучше делать переезд не в сезон продаж.

С конверсией связь прямее. Пометка «Не защищено» рядом с полем телефона выглядит как сигнал опасности, особенно для аудитории старше 40 лет, и часть заявок теряется молча: человек просто не отправляет форму. Проверить эффект просто — сравните конверсию форм в неделю до и после переключения на HTTPS.

Российские удостоверяющие центры коротко

С 2022 года бесплатные TLS-сертификаты для доменов российских организаций выдаёт национальный удостоверяющий центр Минцифры — заявка подаётся через Госуслуги, срок действия обычно год. Корневой сертификат этого центра уже встроен в Яндекс Браузер и Атом. В остальных браузерах его придётся добавить в хранилище вручную. Иначе посетитель увидит предупреждение о неизвестном центре. Вывод простой. Как основной сертификат публичного сайта такой вариант подходит не всем, зато он уместен во внутренних сервисах и на порталах, где вы сами настраиваете рабочие места сотрудников. Провайдеры из реестра хостеров РФ обычно поддерживают оба варианта.

Частые ошибки с SSL-сертификатом

Ошибки здесь стоят не денег за сам файл, а трафика и заявок. Сертификат — та часть инфраструктуры, о которой вспоминают ровно в тот день, когда сайт перестал открываться, и почти всегда это можно было предотвратить одной настройкой.

  • Забыли про срок. Сайт недоступен для посетителей несколько часов или дней — при 300 визитах в сутки это десятки потерянных заявок и просевшие поведенческие
  • Выпустили на example.ru, забыли www. Половина старых ссылок и закладок ведёт на версию с www и упирается в предупреждение
  • Не настроили перенаправление с http. Поисковик видит два сайта-дубля, а часть посетителей продолжает ходить по открытому протоколу
  • Оставили смешанное содержимое. Картинки и скрипты по http ломают замок: браузер показывает предупреждение даже с корректным сертификатом
  • Поставили файл вручную на VPS и не автоматизировали продление. Через 90 дней всё повторится, и обычно ночью с пятницы на субботу

Отдельная история — переезд на новый хостинг. Сертификат привязан к серверу, а не к домену, поэтому после переноса файлов его нужно выпустить заново на новой площадке и только потом переключать DNS. Провайдеры с бесплатным переносом делают это сами; варианты собраны в подборках российского хостинга и недорогого хостинга.

Что делать дальше

Порядок действий на ближайшую неделю простой: проверить текущее состояние, включить бесплатный сертификат, закрыть перенаправления и убедиться, что продление работает без вас. Если сайта ещё нет, начните с домена и хостинга — сертификат в этой цепочке идёт последним шагом.

  • Откройте сайт по https:// и посмотрите детали сертификата: домен, срок, кто выдал
  • Включите бесплатный сертификат в панели провайдера и проверьте, что стоит галочка автопродления
  • Настройте постоянное перенаправление с http на https и с зеркала без www
  • Пройдите по 15–20 ключевым страницам и уберите ссылки на файлы по http
  • Укажите главное зеркало в Яндекс Вебмастере и отправьте карту сайта на переобход

Если нынешний провайдер требует денег за то, что у большинства входит в тариф, сравните условия в нашем рейтинге хостинг-провайдеров — мы отмечаем бесплатные сертификаты и автобэкапы в карточках. А когда проекту станет тесно на общей площадке, следующий шаг — аренда VPS с полным контролем над настройками TLS.